Windows 커널 용 이벤트 추적을보고 있는데, 설명서와 일부 테스트에 따르면 이미 커널 로거가 실행 중이면 API가 ERROR_ALREADY_EXISTSStartTrace으로 전화하십시오. 당신이 EVENT_TRACE_CONTROL_QUERY와 ControlTrace를 호출 할 경우현재 NT 커널 로거 찾기
, 현재 로깅 세션의 스레드 ID를 얻을 수 있지만, Windows 커널에 의해 처리됩니다 세션의 출시 이후, 나는 항상 시스템 프로세스에 속한 스레드 ID를 얻을 수 (PID = 4).
제 질문은 : 은 정말 로깅 세션을 시작했는지 확인할 수 있습니까?
감사합니다.
확인. 그러나 커널 로깅 세션을 시작하려면 중단하려는 사람을 파악하는 것이 유용 할 수 있습니다. – ALOToverflow
그 방법을 모르겠다면 ..... 그러나 자신의 소비자를 만들면 언제든지 자신의 소비를 중지하고 NT 커널 세션을 닫지 않을 수 있습니다 (사용자가 시작하지 않은 경우). – user2210121
기다려주십시오. NT 커널 로거 세션을 두 개 이상 가질 수 있다고 하시겠습니까? 내가 지금까지 읽은 모든 것은 다르게 말한다. – ALOToverflow